日本語版
最新ニュース
世界

5月のパッチは火曜日に77の脆弱性を明らかにしました

Microsoftはこれに77の脆弱性に取り組んでいます 2025年5月火曜日のパッチ。 Microsoftには、今日公開されている5つの脆弱性に対するワイルドの搾取の証拠があり、これらはすでに反映されています CISA部品。それとは別に、Microsoftは本日公開されている2つの脆弱性の既存の公開を認識しています。これは現在、Microsoftが火曜日の8回の連続パッチであり、出版時に重大な重大度を評価することなく、ゼロデイの脆弱性を公開しています。本日、6つの重要なリモートコード実行(RCE)の脆弱性の公開も見られます。これは、今月、6つのブラウザの脆弱性がすでに個別に公開されており、合計に含まれていないことに注目しています。 ほとんどの場合、CVSSV3ベーススコアは、脆弱性の重大度の確固たる感覚を提供します。ただし、正しいCVSS評価でさえ、特定の脆弱性の潜在的な影響を偽装することがあります。これは間違いなくの場合です CVE-2025-30397、健康ではあるが目立たないCVSSV3ベーススコアが7.5であるWindowsスクリプトエンジンのゼロデイRCEの脆弱性。マイクロソフトは、野生の搾取を知っています。確かに最悪の最悪の事態ではありません(ユーザーインタラクションの要件なしで、事前認証RCEのアラームのレベルを保存します)。Microsoftは、攻撃の複雑さを高いものとして評価します。これは間違いなく正しいです。それでも… アドバイザリーFAQ CVE-2025-30397 搾取を成功させるには、攻撃者が最初にターゲットを準備する必要があるため、インターネットエクスプローラーモードでEdgeを使用し、ユーザーが悪意のあるリンクをクリックするようにします。ユーザーがインターネットエクスプローラーモードでページを積極的にリロードする必要性については言及されていないため、搾取には「」のみが必要であると仮定する必要があります。Internet Explorerでサイトをリロードできるようにします「オプションが有効になっています。2025年にインターネットエクスプローラー互換モードを必要とする可能性が最も高いユーザーは、確実にエンタープライズ組織のユーザーであり、インターネットエクスプローラーがねぐらを支配した恐竜の時代からのアプリケーションに依存しているエンタープライズ組織のユーザーです。これらのアプリケーションのすべての移動計画の概念が存在し、いくつかのレイヤーが埋め込まれました。 IE互換モードを提供します 少なくとも2029年まで、顧客ベースの巨大な範囲がそれを要求することを知らなかった場合。善意の企業ITポリシーのおかげで、前提条件の条件が既にターゲットアセットで既に便利に整っている場合、攻撃の複雑さは突然素晴らしく、低くなります。この脆弱性に環境準備の要件がなかった場合、CVSSベーススコアは8.8になります。 どちらでもない CVE-2025-32701 または CVE-2025-32706 Windows Common Logファイルドライバーシステムの最初のゼロデイの脆弱性です。確かに、彼らはanの最新のメンバーです 進行中 王朝 通常、搾取はシステムへの特権の上昇につながります。クレジットが期限を迎えるクレジット:今月を含むMicrosoft自身の脅威インテリジェンスセンター(MSTIC)による最近の開示 CVE-2025-32701、MicrosoftがCLFの搾取を検出し、応援することに深刻な努力をしていることを実証しています。もちろん、マイクロソフトは野生での搾取を知っているので、他の誰かが最初にそこに着いたことを知っており、脅威の関係者がすぐにCLFを虐待する方法を探すのをやめると疑う理由はありません。 今日、Visual Studio 2022と2019の現在のすべてのバージョンがパッチを受け取ります CVE-2025-32702、悪用が悪意のあるファイルをダウンロードして開く必要があるゼロデイRCE。 Microsoftは公開を認識しているが、これについて明らかに驚くべきことは何もない。 通常のパッチ火曜日のウォッチャーはそうします Winsockの補助機能ドライバーを認識します、これがのサイトです CVE-2025-32709、Microsoftが搾取を認識している特権の脆弱性の上昇。火曜日のゼロデイEOP脆弱性のパッチの伝統との途方もないものでは、搾取はシステムへのすべての方法ではなく、管理者の特権につながるだけですが、攻撃者はそれについて悲しんでいるサイクルをあまり無駄にすることはありません。 Microsoft製品ライフサイクルの重要なステータスの変更の次のバッチは、SQL Server 2012 ESUプログラムがVisual Studio 2022 17.8…

5月のパッチは火曜日に77の脆弱性を明らかにしました

1747201236
2025-05-14 04:44:00

Microsoftはこれに77の脆弱性に取り組んでいます 2025年5月火曜日のパッチ

Microsoftには、今日公開されている5つの脆弱性に対するワイルドの搾取の証拠があり、これらはすでに反映されています CISA部品。それとは別に、Microsoftは本日公開されている2つの脆弱性の既存の公開を認識しています。これは現在、Microsoftが火曜日の8回の連続パッチであり、出版時に重大な重大度を評価することなく、ゼロデイの脆弱性を公開しています。本日、6つの重要なリモートコード実行(RCE)の脆弱性の公開も見られます。これは、今月、6つのブラウザの脆弱性がすでに個別に公開されており、合計に含まれていないことに注目しています。

ほとんどの場合、CVSSV3ベーススコアは、脆弱性の重大度の確固たる感覚を提供します。ただし、正しいCVSS評価でさえ、特定の脆弱性の潜在的な影響を偽装することがあります。これは間違いなくの場合です CVE-2025-30397、健康ではあるが目立たないCVSSV3ベーススコアが7.5であるWindowsスクリプトエンジンのゼロデイRCEの脆弱性。マイクロソフトは、野生の搾取を知っています。確かに最悪の最悪の事態ではありません(ユーザーインタラクションの要件なしで、事前認証RCEのアラームのレベルを保存します)。Microsoftは、攻撃の複雑さを高いものとして評価します。これは間違いなく正しいです。それでも…

アドバイザリーFAQ CVE-2025-30397 搾取を成功させるには、攻撃者が最初にターゲットを準備する必要があるため、インターネットエクスプローラーモードでEdgeを使用し、ユーザーが悪意のあるリンクをクリックするようにします。ユーザーがインターネットエクスプローラーモードでページを積極的にリロードする必要性については言及されていないため、搾取には「」のみが必要であると仮定する必要があります。Internet Explorerでサイトをリロードできるようにします「オプションが有効になっています。2025年にインターネットエクスプローラー互換モードを必要とする可能性が最も高いユーザーは、確実にエンタープライズ組織のユーザーであり、インターネットエクスプローラーがねぐらを支配した恐竜の時代からのアプリケーションに依存しているエンタープライズ組織のユーザーです。これらのアプリケーションのすべての移動計画の概念が存在し、いくつかのレイヤーが埋め込まれました。 IE互換モードを提供します 少なくとも2029年まで、顧客ベースの巨大な範囲がそれを要求することを知らなかった場合。善意の企業ITポリシーのおかげで、前提条件の条件が既にターゲットアセットで既に便利に整っている場合、攻撃の複雑さは突然素晴らしく、低くなります。この脆弱性に環境準備の要件がなかった場合、CVSSベーススコアは8.8になります。

どちらでもない CVE-2025-32701 または CVE-2025-32706 Windows Common Logファイルドライバーシステムの最初のゼロデイの脆弱性です。確かに、彼らはanの最新のメンバーです 進行中 王朝 通常、搾取はシステムへの特権の上昇につながります。クレジットが期限を迎えるクレジット:今月を含むMicrosoft自身の脅威インテリジェンスセンター(MSTIC)による最近の開示 CVE-2025-32701、MicrosoftがCLFの搾取を検出し、応援することに深刻な努力をしていることを実証しています。もちろん、マイクロソフトは野生での搾取を知っているので、他の誰かが最初にそこに着いたことを知っており、脅威の関係者がすぐにCLFを虐待する方法を探すのをやめると疑う理由はありません。

今日、Visual Studio 2022と2019の現在のすべてのバージョンがパッチを受け取ります CVE-2025-32702、悪用が悪意のあるファイルをダウンロードして開く必要があるゼロデイRCE。 Microsoftは公開を認識しているが、これについて明らかに驚くべきことは何もない。

通常のパッチ火曜日のウォッチャーはそうします Winsockの補助機能ドライバーを認識します、これがのサイトです CVE-2025-32709、Microsoftが搾取を認識している特権の脆弱性の上昇。火曜日のゼロデイEOP脆弱性のパッチの伝統との途方もないものでは、搾取はシステムへのすべての方法ではなく、管理者の特権につながるだけですが、攻撃者はそれについて悲しんでいるサイクルをあまり無駄にすることはありません。

Microsoft製品ライフサイクルの重要なステータスの変更の次のバッチは、SQL Server 2012 ESUプログラムがVisual Studio 2022 17.8 LTSCのサポートとともに、終了した2025年7月に予定されています。

#5月のパッチは火曜日に77の脆弱性を明らかにしました

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。